CNS 14929-2-2005 Information technology - Guidelines for the management of IT security - Part 2 Managing and planning IT security《信息技术-信息技术安全管理指导纲要-第2部:信息技术安全管理与规划》.pdf
《CNS 14929-2-2005 Information technology - Guidelines for the management of IT security - Part 2 Managing and planning IT security《信息技术-信息技术安全管理指导纲要-第2部:信息技术安全管理与规划》.pdf》由会员分享,可在线阅读,更多相关《CNS 14929-2-2005 Information technology - Guidelines for the management of IT security - Part 2 Managing and planning IT security《信息技术-信息技术安全管理指导纲要-第2部:信息技术安全管理与规划》.pdf(21页珍藏版)》请在麦多课文档分享上搜索。
1、 1 印行年月 94 年 10 月 本標準非經本局同意不得翻印 中華民國國家標準 CNS 總號 類號 ICS 35.040.00 14929-2X6046-2經濟部標準檢驗局印行 公布日期 修訂公布日期 94 年 5 月 13 日 年月日 (共 21 頁 )資訊技術資訊技術安全管理指導綱要 第 2 部:資訊技術安全管理與規劃 Information technology Guidelines for the management of IT security Part 2:Managing and planning IT security 目錄 節次 頁次 導論 3 1. 適用範圍 . 4 2
2、. 參考文件 . 4 3. 用語釋義 . 4 4. 結構 . 4 5. 目標 . 4 6. 背景 . 4 7. IT 安全管理 5 7.1 規劃和管理過程概觀 . 5 7.2 風險管理概觀 . 6 7.3 實作概觀 6 7.4 後續作為概觀 . 7 7.5 整合 IT 安全 . 7 8. 企業 IT 安全政策 . 7 8.1 目標 . 7 8.2 管理階層承諾 . 8 8.3 政策關係 8 8.4 企業 IT 安全政策元件 . 8 9. IT 安全的組織層面 9 9.1 角色和職責 . 9 9.1.1 IT 安全管理會議 . 10 9.1.2 企業的 IT 安全官 11 9.1.3 IT 專案
3、安全官和 IT 系統安全官 11 9.2 承諾 . 11 9.3 一致性作法 . 12 10. 企業風險分析策略選項 . 12 10.1 基準作法 . 12 10.2 非正式作法 . 13 2 CNS 14929-2, X 6046-2 10.3 詳細的風險分析 . 13 10.4 組合式作法 13 11. IT 安全建議事項 . 14 11.1 保護措施選擇 14 11.2 風險接受 . 15 12. IT 系統安全政策 . 15 13. IT 安全計畫 16 14. 保護措施的實作 16 15. 安全認知 17 16. 後續作為 18 16.1 維護 18 16.2 安全遵循性 18 16
4、.3 監視 18 16.4 事故處置 . 19 17. 彙總 . 19 英中名詞對照表 . 21 3 CNS 14929-2, X 6046-2 導論 本標準之目的為提供資訊技術 (Information Technology; IT)安全管理方面的指引,並非提供解決的方法。組織內負責 IT 安全的相關人員,可採用本標準的內容以符合其特定的需求。本標準的主要目標是: 定義及描述與 IT 安全管理有關的概念。 識別 IT 安全管理與一般 IT 管理之間的關係。 呈現一些可以被使用於解釋 IT 安全的模型。 提供 IT 安全管理的一般指引。 本系列標準分為 5 部。第 1 部提供基本概念之概觀與使
5、用於描述 IT 安全管理的模型。這部的內容適合負責 IT 安全之管理者與負責組織整個安全程式的人員。 第 2 部描述管理與規劃方面。這部是與負責關於組織之 IT 系統的管理者有關。包含: 負責監督 IT 系統的設計、實作、測試、採購、或操作的 IT 管理者。 負責 IT 系統之實際使用活動的管理者。 第 3 部描述牽涉專案生命週期中之管理活動 的安全技術,例如:規劃、設計、實作、測試、獲取或操作。 第 4 部提供保護措施之選擇的指引,且如何藉由基準版本模型與控制的使用以支援這些指引。它也描述如何補充在第 3 部所描述的安全技術,與如何使用額外評鑑之方法於保護措施的選擇。 第 5 部針對負責管理
6、 IT 安全的人員,提供關於網路與通訊的指引。本指引支援建立網路安全需求時,必須考量的通訊相關要素的識別與分析。它也包含一個可能的保護措施領域之簡短的導論。 4 CNS 14929-2, X 6046-2 1. 適用範圍 本標準中之指導綱要提出 IT 安全管理最基本的各種主題以及各主題間的相互關係。這些指導綱要有助於 IT 安全各方面的識別和管理。 熟悉第一部介紹的觀念和模型為完全了解本標準所必需。 2. 參考文件 CNS 14929-1 資訊技術資訊技術安全管理指導綱要第 1 部:資訊技術安全概念與模型。 3. 用語釋義 本標準適用 CNS 14929-1 之用語釋義,使 用以下用語:可歸責
7、性、資產、鑑別性、可用性、基準控制措施、機密性、資料完整性、衝擊、整合性、 IT 安全、 IT 安全政策、可靠性、殘餘風險、風險、 風險分析、風險管理、保護措施、系統完整性、威脅、脆弱性。 4. 結構 本標準分成 17 節,第 5 節和第 6 節提出本文件的目標和背景資訊。第 7 節提供含在成功 IT 安全管理的各種工作之概觀。第 8 節到第 16 節詳細敘述這些工作,第17 節為彙總。 5. 目標 本標準的目標是展現關於 IT 安全管理和規劃的各種不同工作,包括在組織範圍內相關的角色和職責。它關係到傳統上負責 IT 系統的獲取、設計、實作或操作的 IT管理者。在負有 IT 安全責任之管理者外
8、,它也關係到負責 IT 系統實際使用工作的管理者。一般而言,本標準對於與組織之 IT 系統管理職責有關的任何人員均非常有用。 6. 背景 政府和商業組織重度依賴利用資訊來進行其營運活動。失去資訊和 服務的機密性、完整性、可用性、可歸責性、鑑別性和可靠性將會對組織有不利的衝擊。因此,有保護資訊以及管理組織內 IT 系統安全的急迫需要。這項保護資訊的需求在當今的環境下特別重要,因為許多組織利用 IT 系統的網路做內部和外界的連接。 IT 安全管理是用來達到並維護適當等級 的機密性、完整性、可用性、可歸責性、鑑別性和可靠性的過程。 IT 安全管理功能包括: 決定組織的 IT 安全目標、策略和政策。
9、決定組織的 IT 安全需求。 識別並分析對組織內各 IT 系統資產之安全威脅和脆弱性。 識別及分析安全風險。 規定適當的保護措施。 監視各項必要之保護措施的實作和操作以便合於成本效益地保護 組織內部之資訊和服務。 發展及實作安全認知計畫。 事故的偵測和反應。 5 CNS 14929-2, X 6046-2 為了滿足對上述諸 IT 系統管理責任,安全必須是組織整套管理計畫成分之一。由於若干本標準所提出之安全論題有較廣義的管理含意。本標準不會企圖在廣義管理議題(反而寧可在各論題的安全層面以及它們在大體上如何和管理產生關係)上聚焦。 7. IT 安全管理 7.1 規劃和管理過程概觀 在組織內對 IT
10、 安全需求的識別需要系統化的方法,對於 IT 安全的實作以及其進行中的管理也是如此。此過程被稱為 IT 安全管理並包括以下的活動: IT 安全規劃和管理是制定和維護組織內 IT 安全計畫的總過程。圖 1 顯示這個過程內的主要工作。因為管理風格、組織規模和結構的不同,宜將此進程計畫裁適成符合所要使用的環境。重要的是所有在圖 1 中被識別出之工作和功能係依組織風格、規模、結構及它的營運執行方式提出。此暗示將管理者審查當作所有這些工作和功能的一部分來進行。 開始點是建立組織 IT 安全目標清楚的視野。這些目標從較高層級的目標 (例如營運目標 )依次帶出如同第 8 節所詳述的組織和企業 IT 安全政策
11、的 IT 安全策略。因此,企業 IT 安全政策的一部分是開創一個適當組織結構其將會確保能達成既定目標。 6 CNS 14929-2, X 6046-2 圖 1 IT 安全規劃和管理概觀 風險管理 (第7.2節 )實作 (第13節 )企業IT安全政策(第8節 )IT安全的組織層面(第9節 )企業風險分析策略選項(第10節 )選項基準作法 非正式作法詳細的風險分析組合式作法IT安全建議事項(第11節 )IT系統安全政策(第12節)IT安全計畫(第13節)後續作為(第16節)保護措施(第14節)安全認知(第15節)圖 1 IT安全規劃和管理綜觀7.2 風險管理概觀 風險管理包括四個不同的活動: 在企
12、業安全政策的全景內,決定適合組織的整個風險管理策略。 以風險分析工作之結果或依據基準控制措施的結果為個別的 IT 系統選擇保護措施。 從安全建議事項形成 IT 系統安全政策,並當作企業 IT 安全政策必要的更新(及於適當處的部門 IT 安全政策 )。 植基於已核可的 IT 系統安全政策,建構 IT 安全計畫以實作各項保護措施。 7.3 實作概觀 每個 IT 系統所必備之保護措施的實作宜依照 IT 安全計畫執行。一般 IT 安全 7 CNS 14929-2, X 6046-2 認知的改善 (雖然經常忽略 )是個對保護措施之有效性的重要事務。圖 1 釐清保護措施的實作和 IT 安全認知計畫這二個作
13、業宜平行運轉,正如同使用者的行為不可能一夕改變,而認知需要長期持續不斷地加強之。 7.4 後續作為概觀 第 16 節後續作為提出的工作包括: 維持保護措施,以確保它們持續且有效地運作。 進行檢查以確保各項保護措施均符合已核可的政策和計畫。 監視資產、威脅、脆弱性和保護措施的差異,以偵測可能影響風險的變更。 事故處置,以確保適當地反應不想要的事件。 後續作為是一個連續性的任務,同時宜包括早先決定的再評鑑。 7.5 整合 IT 安全 若其均勻地遍佈在整個組織之中且自 IT 系統生命週期即開始,則所有 IT 安全活動將會是最有效的。 IT 安全過程本身即是一個主要的工作週期且宜整合進入 IT系統生命
14、週 期的所有階段中。 IT 安全最有效的時機是安全活動自始即整合進入新的系統,繼承之系統和營運活動便能適時從安全整合的任何時點上獲益。 IT 生命週期可以分割成三個基本階段,每一階段與 IT 安全關連如下: 規劃:宜在所有規劃與決策的活動期間提出 IT 安全的需要。 獲取:宜將各項 IT 安全需求整合到各過程中藉之以設計、發展、購買、升級或以別的方式建構系統。安全需求整合併入到這些工作確保各項具成本效益的安全特質是在適當時間 (而不是在以後 )被納入系統。 運作: IT 安全宜被整合到運作環境。當 IT 系統用來屢行它的預定任何任務之前,它通常經歷了一系列的升級,包括:新硬體組件的購買或者軟體
15、的修改或增加。此外,運作環境經常會變更,這些環境的改變可能會產生宜接受分析及評鑑之新的系統脆弱性,而兩者宜予減輕或接受。系統的安全報廢與重置也同等重要。 IT 安全宜是一個在 IT 系統生命週期各階段內或之間具有許多回饋的連續過程。圖 1 只顯示大體的回饋路徑。在大多數情況下,回饋也會在 IT 安全過程所有主要工作內部或之間發生。這提供有關於 IT 系統生命週期全程三階段的IT 系統的脆弱性、威脅和保護的一個連續資訊流。 亦值得注意的是組織的每一營運領域均可識別出唯一的 IT 安全需求。這些領域宜利用分享被用來支援管理者決策過程之安全方面資訊,互相支援彼此整體IT 安全過程。 8. 企業 IT
16、 安全政策 8.1 目標 得為組織每一階層及 為每一營運單位或部門定義各項目標 (何者要被完成 )、策略 (如何達成這些目標 )以及政策 (達到這些目標的規則 )。為了達成有效的 IT 安全,實有必要定位組織各階層以及營運單位的各種目標、策略和政策。因為許多威脅 (例如:系統 侵入、檔案刪除和火災 )是共同的營運問題,雖然受到不同 8 CNS 14929-2, X 6046-2 觀點的影響,將相對應的文件之間一致化是重要的事。 8.2 管理階層承諾 高層管理者對 IT 安全的支持是重要的,且宜有正式的同意並用文件說明企業的 IT 安全政策。也宜從企業安全政策推導出組織 IT 安全政策。 8.3
17、 政策關係 企業 IT 安全政策得被納入企業技術與管理政策範圍中的適合處。這份聲明宜包括安全重要性的一些具有說服力文字 ,特別是安全必須符合這些策略的時候。圖 2 顯示各種政策之間的關係。不管組織使用的文件和組織結構,而能提出政策描述的不同訊息並維持其一致性是很重要的事。 企業營運政策(推導自目標和策略)企業的 IT安全政策部門的 IT安全政策系統 B的 IT安全政策系統 A的 IT安全政策企業的市場政策 企業的安全政策 企業的 IT政策圖 2 政策關係特定的系統和服務或一群 IT 系統要求其他更詳細的 IT 安全政策。此乃習知之IT 系統安全政策。基於營運和技術理由,而清楚地界定其規模和界限
18、為重要的管理層面。 8.4 企業 IT 安全政策元件 企業 IT 安全政策宜至少涵蓋以下主題: 9 CNS 14929-2, X 6046-2 IT 安全需求:機密性、完整性、可用性、鑑別性、可歸責性和可靠性等事項,特別是資產擁有者的觀念。 組織的基礎建設以及職責的指配。 系統發展和採購中引入安全整合。 指令和程序。 資訊分類的類別定義。 風險管理策略。 應變規劃。 人事的議題 (宜特別注意 要求信任之職位的人員,例如:維持人員和系統的管理者 )。 認知和訓練。 法律和規範之遵守。 委外管理。 事故處置。 9. IT 安全的組織層面 9.1 角色和職責 IT 安全是跨領域之間的主題且關係到每個
19、 IT 專案和系統以及組織內所有的 IT使用者。適當的指配和界定職 責可確保所有重要任務 (task)的達成及以有效方式屢行。 雖然目標 (goal)可經由各種組織方案完成,但依據組織大小和結構,以下的角色需要涵蓋在每個組織內: IT 安全管理會議,其通常解決跨領域議題並核可指令和標準。 企業 IT 安全官,其行為著重在組織內部 IT 安全層面。 IT 安全管理會議和企業 IT 安全官宜有完善的定義和明確而不含混的職務,而且是夠高階的人員以確保對組織 IT 安全政策的承諾。組織宜提供組織 IT 安全官清楚的溝通管道、職責和權限,同時宜由 IT 安全會議核可此職務。亦可利用外界顧問以補助這些職務
20、的遂行。 圖 3 顯示在企業 IT 安全官、 IT 安全管理會議以及組織內部其他領域的代表 (諸如其他的安全功能、使用者社群和 IT 人員 )之間關係的典型範例。這些關係可能是直屬管理或功能上的。圖 3 描述的組織 IT 安全範例使用了三個組織層級。此亦易於依組織需要而適當的增減層級。小到中型的組織可選擇一個職責涵蓋所有安全任務的組織 IT 安全官。當結合各項功能時,重要的是確保組織維持適當的檢查和平衡,以避免過多權力集中在一個人手上而卻無影響或控制的機會。 10 CNS 14929-2, X 6046-2 圖 3 IT 安全組織的範例 企業管理者企業安全官企業 IT安全官*部門 IT安全官I
21、T專案或系統安全官IT安全管理會議IT指導委員會IT代表IT使用者代表企業 IT安全政策及指令*部門 IT安全政策及指令IT專案或系統安全政策企業層級*部門層級系統./專案階層圖例:角色組織*僅適用於部門具一定規模時9.1.1 IT 安全管理會議 此會議宜納編各種具有必要技 能可識別各項需求、形成政策、描繪出安全計畫、審查成果和指揮企業 IT 安全官的人員。 可能已有一個適和的會議,或寧願選擇一個獨立分開的 IT 安全管理會議。此類管理會議和委員會的任務是: 向 IT 指導委員會就涉及到策略上的安全規劃事務提出建言。 建立一個支持 IT 策略的企業 IT 安全政策並獲得 IT 指導委員會核可。
22、 將企業 IT 安全政策轉化成 IT 安全計畫。 監視 IT 安全計畫的實作。 審查企業 IT 安全政策之有效性。 11 CNS 14929-2, X 6046-2 倡導對各項 IT 安全議題的認知。 在支援規劃過程以及 IT 安全計畫履行時對需要的資源 (人力、財力、知識 等等 )上提供建言。 為有效運作,此會議宜包括具有安全和 IT 系統技術背景的成員,與 IT 系統的使用者和提供者的代表。 具有前述領域的學識和技術以發展實際企業IT 安全政策是需要的。 9.1.2 企業 IT 安全官 由於 IT 安全職責已分散,所以有可能到最後會出現無人肯負責的風險。若要避免此現象發生,宜將責任指配給特
23、定的個人。企業 IT 安全官宜擔當組織內部 IT 安全各方面的焦點。雖有一能夠承擔額外職責的適當人選,但仍建議最好建立有專責人員,且最好是選擇具有安全和 IT 背景的專職人員擔任企業 IT 安全官。其最重要的職責為: 監督 IT 安全計畫的實作。 為 IT 安全管理會議和企業安全官之連絡員並向其報告。 維護企業 IT 安全政策和指令。 協調事故的調查。 管理企業層面之安全認知計畫。 決定 IT 專案和系統安全官 (以及相關部門的 IT 安全官 )的考查用語。 9.1.3 IT 專案安全官和 IT 系統安全官 個別的專案或系統宜有負責安全的人員,通常稱為 IT 安全官。某些情況下,得不為全職。以
24、功能言,此安全官的管理是企業 IT 安全官的責任 (或為部門 IT 安全官 )的責任。安全官擔任專案、系統或一群系統所有安全層面的中心。此職位最重要的職責是: 企業 IT 安全官 (或為部門 IT 安全官 )之連絡員並向其報告。 發佈並維護 IT 專案或系統安全政策。 發展並實作安全計畫。 每天監視 IT 保護措施的實作和使用。 發起及協助事故的調查。 9.2 承諾 所有管理層級均支持每一個人之努力,對有效的 IT 安全極為重要。營運層面對 IT 安全目標之承諾包括: 了解組織的全體需求。 了解組織內部對 IT 安全的需要。 展現對 IT 安全之承諾。 主動提出 IT 安全需要。 主動將資源配
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNS1492922005INFORMATIONTECHNOLOGYGUIDELINESFORTHEMANAGEMENTOFITSECURITYPART2MANAGINGANDPLANNINGITSECURITY

链接地址:http://www.mydoc123.com/p-634745.html